Krytyczna luka wtyczki Wux Blog Editor dla WordPress umożliwia zdalne wykonanie kodu
Wtyczka Wux Blog Editor do WordPress umożliwia nieautoryzowane przesyłanie plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wux Blog Editor dla WordPress w wersjach do 3.0.0 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wuxbt_insertImageNew'. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) naraża serwery WordPress na przejęcie kontroli przez atakujących, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury. Operatorzy powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wux Blog Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników niezaufanych, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.